· Jonathan Izquierdo · Noticias seguridad  ·

11 min de lectura

Fallo en la API de WhatsApp: investigadores extraen datos de 3.500 millones de cuentas

Investigadores de seguridad demuestran que la API de WhatsApp permite extraer números de teléfono y datos personales de miles de millones de usuarios por falta de rate limiting. Análisis forense de las implicaciones.

Investigadores de seguridad demuestran que la API de WhatsApp permite extraer números de teléfono y datos personales de miles de millones de usuarios por falta de rate limiting. Análisis forense de las implicaciones.

Calcula tu peritaje WhatsApp

Presupuesto orientativo en 2 minutos. Sin compromiso, datos confidenciales.

Calculadora peritaje WhatsApp →

o consulta gratuita

TL;DR - Resumen ejecutivo

En 60 segundos:

  • Qué: Investigadores de seguridad descubrieron que la API de WhatsApp carecía de rate limiting adecuado, permitiendo la extracción masiva de datos de aproximadamente 3.500 millones de cuentas (números, fotos de perfil, estados).
  • Por qué importa: Aunque no se accedió a mensajes, los datos extraídos pueden combinarse con otras filtraciones para crear perfiles completos usados en phishing dirigido, suplantación de identidad y estafas.
  • Qué hacer: Configurar la privacidad de WhatsApp al máximo (foto, estado y última conexión solo para contactos), activar verificación en dos pasos y estar alerta ante contactos desconocidos.
  • Cuándo actuar: Ahora mismo, revisando tu configuración de privacidad en WhatsApp > Ajustes > Privacidad.

A finales de 2025 se dio a conocer que la API de búsqueda de contactos de WhatsApp carecía de controles adecuados de rate limiting, lo que permitía comprobar de forma masiva qué números de teléfono tenían cuenta activa y recopilar los datos asociados que cada perfil dejara visibles — del orden de 3.500 millones de cuentas. No implica acceso a los mensajes, que van cifrados de extremo a extremo, pero sí tiene consecuencias serias para la privacidad.

Dos precisiones antes de seguir, porque el episodio se cuenta de formas muy distintas y no dan igual:

  • No consta como filtración de datos. El registro de brechas de Have I Been Pwned no recoge ninguna correspondiente a WhatsApp entre las más de mil que cataloga. Eso encaja con un trabajo de investigación que demuestra el fallo y lo notifica, no con una base de datos puesta a la venta.
  • La diferencia importa en un peritaje. No es lo mismo sostener que unos datos «se filtraron» —lo que exige identificar la brecha y su fecha— que sostener que eran enumerables, que es lo demostrado y lo que de verdad explica cómo un atacante pudo llegar a un número concreto.

Como perito informático forense, lo que sigue analiza las implicaciones técnicas y legales de ese mecanismo.

¿Qué ocurrió exactamente?

Según los investigadores, WhatsApp no implementaba límites de velocidad (rate limiting) adecuados en ciertas funciones de su API. Esto permitía:

Capacidades de extracción demostradas

Los investigadores pudieron consultar sistemáticamente la API de WhatsApp para determinar qué números de teléfono tenían cuentas activas, obteniendo además información asociada como fotos de perfil, estados y configuraciones de privacidad visibles.

Datos expuestos en el scraping

Tipo de datoDisponibilidad
Número de teléfonoSi tiene cuenta activa
Foto de perfilSegún configuración de privacidad
Estado/BioSegún configuración de privacidad
Última conexiónSegún configuración de privacidad
Nombre de perfilSegún configuración de privacidad

Escala del problema

Los números son alarmantes:

  • 3.500 millones de cuentas potencialmente enumerables
  • Sin limitación efectiva de consultas por IP/cuenta
  • Automatizable mediante scripts simples
  • Difícil de detectar por el usuario afectado

¿Cómo funcionaba el ataque?

  1. Generación de números: El atacante genera listas de números de teléfono basándose en rangos de numeración de cada país

  2. Consulta masiva a la API: Utilizando la API de WhatsApp (o interfaces no documentadas), se consulta si cada número tiene cuenta activa

  3. Recopilación de metadatos: Para los números con cuenta, se extraen datos públicos según configuración de privacidad

  4. Correlación de datos: Los datos extraídos se combinan con otras fugas de datos para crear perfiles completos

  5. Reutilización: en los casos en que la enumeración la realiza un actor malicioso y no un equipo de investigación, el resultado alimenta campañas de phishing dirigido o se comercializa. En este episodio concreto no consta esa fase, y conviene no darla por hecha: describe el riesgo del mecanismo, no lo ocurrido aquí

Diferencia entre hackeo y scraping

Es importante aclarar que este incidente no es un hackeo tradicional:

HackeoScraping
Acceso no autorizado a sistemasUso intensivo de funciones públicas
Explota vulnerabilidades de códigoExplota falta de límites de uso
Accede a datos protegidosSolo obtiene datos “públicos” o enumerables
Claramente ilegalZona gris legal según jurisdicción
Matiz legal importante

Aunque el scraping no implica “hackear” en el sentido tradicional, la extracción masiva de datos personales sin consentimiento puede violar el RGPD en la UE y normativas similares en otras jurisdicciones. La legalidad depende del uso de los datos obtenidos.

Implicaciones forenses del scraping masivo

Como perito, identifico cuatro aspectos críticos para casos judiciales:

1. Correlación con otras fugas de datos

Los datos extraídos de WhatsApp se combinan frecuentemente con:

  • Fugas de Facebook: Nombre real, email, ubicación
  • Fugas de LinkedIn: Información profesional
  • Bases de datos de marketing: Historial de compras
  • Registros públicos: DNI, dirección fiscal

Esta correlación crea perfiles muy detallados que pueden usarse para:

2. Verificación de identidad comprometida

Muchas empresas usan WhatsApp para verificar identidades:

📱 Sistema de verificación típico
├── Usuario proporciona número de teléfono
├── Sistema envía SMS o mensaje WhatsApp
├── Usuario confirma recepción
└── Sistema asume que el número es real y activo

Con una base de datos de números verificados, los atacantes pueden:

  • Crear cuentas falsas con números “validados”
  • Identificar objetivos de alto valor
  • Preparar ataques dirigidos con información contextual

3. Evidencia de spear phishing

En casos de fraude donde se usó WhatsApp:

Pregunta forenseRelevancia del scraping
¿Cómo obtuvo el atacante mi número?Posiblemente de base de datos scrapeada
¿Por qué me atacaron específicamente?El perfil correlacionado reveló que era objetivo valioso
¿Cómo sabían información personal?Combinación de múltiples fugas de datos

4. Defensa en casos de suplantación

Si un cliente alega que alguien usó su número de WhatsApp maliciosamente:

  1. Verificar exposición en fugas: Comprobar si el número aparece en bases de datos filtradas conocidas

  2. Analizar patrón del ataque: ¿El atacante usó información que solo podría obtenerse via scraping?

  3. Documentar la vulnerabilidad: El informe pericial debe explicar cómo los datos pudieron ser obtenidos sin hackear directamente al cliente

  4. Establecer timeline: ¿Coincide la fecha del ataque con la disponibilidad de bases de datos scrapeadas?

Casos de uso en procedimientos judiciales

Escenario 1: Fraude del CEO vía WhatsApp

Un empleado recibe un mensaje supuestamente de su CEO solicitando una transferencia urgente:

  • El número es correcto: El atacante obtuvo el número real del CEO
  • La foto de perfil coincide: Descargada durante el scraping
  • Conoce detalles internos: Obtenidos correlacionando con LinkedIn
Qué puede acreditar el peritaje, y qué decide el tribunal

Lo que un informe pericial puede demostrar es el nivel de sofisticación del engaño: que el número era el real, que la foto de perfil coincidía con la pública, y que los datos contextuales eran obtenibles sin acceso privilegiado a ningún sistema de la empresa. Eso es relevante porque desplaza la pregunta desde «¿el empleado fue descuidado?» hacia «¿podía distinguirlo?».

Si eso basta para excluir la negligencia lo decide el tribunal, valorando además los controles internos que la empresa tuviera para las órdenes de pago. Un perito que afirme el resultado se extralimita; uno que documente la sofisticación con evidencia técnica aporta lo que el tribunal necesita para valorarla.

Escenario 2: Acoso con información personal

Una víctima de acoso recibe mensajes con información que “solo ella conocía”:

Información usadaPosible origen
Número de teléfonoScraping WhatsApp
Nombre completoCorrelación con Facebook
Lugar de trabajoLinkedIn
Foto recienteInstagram público

El peritaje debe demostrar que esta información era accesible mediante técnicas de OSINT, sin necesidad de acceso privilegiado.

Escenario 3: Venta de bases de datos

En una investigación de cibercrimen:

  • Verificar si la base de datos vendida coincide con el patrón de scraping de WhatsApp
  • Analizar metadatos para determinar cuándo se realizó la extracción
  • Correlacionar con la actividad del sospechoso en fechas relevantes

Respuesta de Meta

Meta reaccionó al aviso, y aunque no ha publicado un detalle técnico de las contramedidas, las que corrigen un fallo de este tipo son conocidas y conviene saber cuáles son — porque son también las que hay que auditar en cualquier interfaz propia:

MedidaQué corrige
Límite de peticiones por origenImpide iterar rangos completos de numeración desde una misma IP o cuenta
Detección de patrones de enumeraciónIdentifica la consulta secuencial, que no se parece al uso humano
Verificación ante comportamiento anómaloIntroduce un coste por petición cuando el patrón es sospechoso
Caducidad de credenciales de sesiónReduce la ventana útil de un token obtenido para automatizar

Medidas de privacidad

WhatsApp reforzó las recomendaciones de configuración:

  1. Foto de perfil: Visible solo para contactos

  2. Info/Estado: Visible solo para contactos

  3. Última conexión: Nadie o solo contactos

  4. Grupos: Solo contactos pueden añadirte

Cómo verificar si tus datos fueron expuestos

Herramientas de verificación

  • Have I Been Pwned: Aunque no incluye específicamente esta fuga, puede mostrar si tu número aparece en correlaciones
  • Configuración de WhatsApp: Revisa qué información tienes pública
  • Búsqueda de tu número: Busca tu número en Google entre comillas

Indicadores de exposición

Podrías haber sido víctima de scraping si:

  • Recibes mensajes de phishing muy personalizados
  • Desconocidos te contactan por WhatsApp sabiendo tu nombre
  • Te añaden a grupos de spam con información específica
  • Recibes llamadas de telemarketing mencionando WhatsApp

Precedentes legales relevantes

En la Unión Europea

Conviene enunciarlo con precisión, porque la versión simplificada que circula es incorrecta y se desmonta en cualquier contradicción:

  • El RGPD no prohíbe el scraping «sin consentimiento». Lo que exige es una base jurídica del art. 6, y el consentimiento es solo una de las seis. La recopilación masiva suele intentar ampararse en el interés legítimo, y ahí decae casi siempre: al ponderarlo frente a los derechos del afectado, pesa que este no espera razonablemente que su dato se recoja así. Que un dato sea accesible no lo convierte en disponible.
  • El art. 32 obliga al responsable a medidas técnicas adecuadas al riesgo, y la ausencia de límites de petición en una interfaz que responde a cualquiera es exactamente el tipo de defecto que ese artículo contempla.
  • El art. 82 reconoce el derecho a indemnización, con el matiz que fijó el TJUE en el asunto C-300/21: la mera infracción no basta, hay que acreditar un daño — aunque ese daño no está sujeto a un umbral mínimo de gravedad.

En España

Tres puntos que no dependen de ninguna resolución concreta porque salen del propio Reglamento y del criterio publicado por la Agencia:

  • El número de teléfono es un dato personal. Identifica a una persona por sí solo o combinado con otros, sin necesidad de que vaya acompañado del nombre.
  • La recopilación automatizada necesita base jurídica, y el criterio de la Agencia sobre herramientas de data scraping es el documento donde desarrolla cómo evaluarla.
  • Las medidas de seguridad se miden contra el riesgo (art. 32 RGPD), no contra lo que sea habitual en el sector.
Qué ha dicho la AEPD sobre el scraping, y qué no

Conviene no atribuir a la Agencia sanciones que no ha impuesto. Lo que sí ha publicado sobre esta materia es un criterio jurídico específico, «Herramientas de data scraping para la evaluación de tendencias», que es la referencia a citar cuando la discusión es si una recopilación automatizada tiene base jurídica.

Y hay una resolución que ilustra bien el punto, aunque no acabe en multa: el PS/00239/2025 declara cometidas las infracciones y, en lugar de sancionar, ordena adoptar medidas en un plazo de seis meses. El motivo es que el responsable era una administración pública, y frente a ellas la Agencia no impone multa. Sirve como recordatorio de dos cosas: que la ausencia de importe no significa ausencia de infracción, y que antes de citar una sanción hay que leer el fallo — si no dice «IMPONER (…) una multa de», no hubo multa.

Preguntas frecuentes

¿Pueden leer mis mensajes con este scraping?

No. El scraping de la API solo permite enumerar cuentas y obtener metadatos públicos. Los mensajes están cifrados de extremo a extremo y no son accesibles mediante esta técnica.

¿Es lo mismo que el hackeo de 2019?

No exactamente. El incidente de 2019 involucraba una vulnerabilidad de buffer overflow que permitía instalar spyware. Este caso es extracción de datos mediante uso intensivo de funciones de la API.

¿Qué puedo hacer si mis datos fueron scrapeados?

Principalmente, reforzar la configuración de privacidad de WhatsApp y estar alerta ante intentos de phishing personalizados. Si sufres un ataque derivado, documenta todo y consulta con un profesional.

¿Meta es responsable de los ataques que sufra?

Meta es responsable de la seguridad de su plataforma, pero no directamente de los actos de terceros. Sin embargo, si se demuestra negligencia en la implementación de medidas de seguridad, podría existir responsabilidad civil.

Conclusiones para la práctica forense

El scraping masivo de WhatsApp representa un cambio de paradigma en cómo debemos analizar ataques de ingeniería social:

  1. Los atacantes tienen contexto: Ya no operan a ciegas; conocen a sus víctimas

  2. La correlación es clave: Un dato aislado de WhatsApp se vuelve peligroso al combinarlo con otras fugas

  3. Defensa de buena fe: Las víctimas de fraude sofisticado tienen argumentos sólidos de haber actuado razonablemente

  4. Responsabilidad corporativa: Las empresas tecnológicas deben implementar medidas de rate limiting adecuadas

Como perito, actualizaré mis protocolos para incluir siempre la verificación de exposición en fugas de datos y la evaluación de ataques de ingeniería social facilitados por scraping.

¿Has sido víctima de un ataque facilitado por scraping de datos?

Ofrezco análisis forense para documentar cómo los atacantes obtuvieron tu información personal y preparar informes periciales válidos en procedimientos judiciales.


Sobre el autor: Jonathan Izquierdo es perito informático forense especializado en análisis de dispositivos móviles y certificación de comunicaciones digitales para procedimientos judiciales.

Última actualización: 30 de enero de 2026

Referencias y fuentes

  1. AEPDHerramientas de data scraping para la evaluación de tendencias, criterio jurídico de la Agencia sobre la licitud de la recopilación automatizada de datos.
  2. AEPD — Resolución PS/00239/2025: declara cometidas las infracciones y termina el procedimiento ordenando medidas, sin imponer multa, por tratarse de una administración pública. Útil como ejemplo de que la ausencia de importe no equivale a ausencia de infracción.
  3. Reglamento (UE) 2016/679 (RGPD) — art. 6 (licitud del tratamiento), art. 32 (seguridad del tratamiento) y art. 82 (derecho a indemnización). EUR-Lex
  4. TJUE — Asunto C-300/21, Österreichische Post, sentencia de 4 de mayo de 2023 (ECLI:EU:C:2023:370): la infracción del RGPD no genera por sí sola derecho a indemnización, pero el daño no está sujeto a umbral mínimo de gravedad.
  5. Have I Been Pwnedregistro público de brechas. Consultado para este artículo: no cataloga ninguna brecha correspondiente a WhatsApp, lo que respalda que el episodio se documentara como investigación y no como filtración.
  6. CVE-2019-3568 — desbordamiento de búfer en la pila VOIP de WhatsApp, el incidente de 2019 con el que suele confundirse este. NVD

Sobre el autor

Jonathan Izquierdo es perito informático forense especializado en Noticias seguridad con conocimientos en blockchain, criptomonedas, AWS Cloud, desarrollo de software y seguridad. Experiencia tecnológica de más de 20 años al servicio de la justicia digital, liderando equipos de desarrollo de software en ámbitos internacionales.

Ver más sobre mí

Volver al Blog

Posts Relacionados

Ver Todos los Posts »
Jonathan Izquierdo

Jonathan Izquierdo · Perito Forense

+15 años experiencia · AWS Certified

WhatsApp